
Руководство по тестированию веб-безопасности (Web Security Testing Guide) — это всеобъемлющее руководство с открытым исходным кодом по тестированию безопасности веб-приложений и веб-сервисов.
Добро пожаловать в официальный репозиторий Open Worldwide Application Security Project® (OWASP®) Web Security Testing Guide (WSTG). WSTG — это всеобъемлющее руководство по тестированию безопасности веб-приложений и веб-сервисов. Созданное совместными усилиями специалистов по безопасности и преданных своему делу волонтёров, WSTG предоставляет набор лучших практик, используемых пентестерами и организациями по всему миру.
В настоящее время мы работаем над версией 5.0. Вы можете прочитать текущий документ здесь, на GitHub.
Последний стабильный выпуск — релиз 4.2. Также доступен онлайн.
Каждый сценарий имеет идентификатор в формате WSTG-<category>-<number>, где: 'category' — это 4-символьная строка в верхнем регистре, идентифицирующая тип теста или уязвимости, а 'number' — это числовое значение от 01 до 99, дополненное нулями. Например: WSTG-INFO-02 — это второй тест сбора информации.
Идентификаторы могут меняться между версиями. Поэтому предпочтительнее, чтобы другие документы, отчёты или инструменты использовали формат: WSTG-<version>-<category>-<number>, где: 'version' — это тег версии без знаков препинания. Например: WSTG-v42-INFO-02 будет означать конкретно второй тест сбора информации из версии 4.2.
Если идентификаторы используются без элемента <version>, следует считать, что они относятся к последней версии Руководства по тестированию безопасности веб-приложений. По мере роста и изменения руководства это становится проблематичным, поэтому авторам или разработчикам следует включать элемент версии.
Ссылки на сценарии Руководства по тестированию безопасности веб-приложений должны использовать привязанные к версии ссылки, а не stable или latest, которые будут меняться со временем. Однако команда проекта намерена, чтобы привязанные к версии ссылки не менялись. Например: https://owasp.org/www-project-web-security-testing-guide/v42/4-Web_Application_Security_Testing/01-Information_Gathering/02-Fingerprint_Web_Server.html. Обратите внимание: элемент v42 относится к версии 4.2.
Мы активно приглашаем новых участников! Для начала прочитайте руководство по вкладу.
Впервые здесь? Вот предложения GitHub для новых участников этого репозитория.
Этот проект возможен только благодаря работе многих преданных волонтёров. Каждый поощряется помогать в больших и малых масштабах. Вот несколько способов, как вы можете помочь:
Чтобы узнать, как успешно внести вклад, прочитайте руководство по вкладу.
Успешные участники попадают в список авторов, рецензентов или редакторов проекта.
Нас легко найти в Slack:
Не стесняйтесь задавать вопросы, предлагать идеи или делиться своими лучшими рецептами.
Вы можете написать нам в 𝕏 (Twitter) @owasp_wstg.
Также можно присоединиться к нашей Google Group.
Open Worldwide Application Security Project и OWASP являются зарегистрированными товарными знаками OWASP Foundation, Inc.